사전정의된 데이터베이스 조회에 대한 Microsoft Endpoint Protection JDBC 로그 소스 매개변수

정책 제한사항으로 인해 데이터베이스 보기를 작성할 권한이 없는 관리자는 사전정의된 조회를 사용하는 JDBC 로그 소스를 사용하여 Microsoft Endpoint Protection 이벤트를 수집할 수 있습니다.

사전정의된 조회는 데이터베이스가 JDBC 프로토콜에 의해 폴링될 때 개별 테이블의 데이터를 결합시킬 수 있는 사용자 정의된 명령문입니다. Microsoft Endpoint Protection 데이터베이스에서 감사 데이터를 폴링하려면 새 사용자를 작성하거나 로그 소스에 기존 사용자 신임 정보를 제공하십시오. 사용자 계정 작성에 대한 자세한 정보는 Microsoft웹 사이트 (https://www.microsoft.com) 를 참조하십시오.

제한사항: 네트워크 분리를 사용하여 네트워크를 분리하는 경우 사전정의된 조회를 사용하면 중복 이벤트가 발생할 수 있습니다. 사용자 고유의 조회를 사용하십시오.

JDBC 프로토콜을 사용할 때 사용해야 하는 특정 매개변수가 있습니다.

다음 표에서는 Microsoft Endpoint Protection에서 JDBC 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다.
표 1. Microsoft Endpoint Protection JDBC 매개변수

매개변수

설명

로그 소스 이름 로그 소스의 고유 이름을 입력하십시오.
로그 소스 설명 (선택사항) 로그 소스에 대한 설명을 입력하십시오.
로그 소스 유형 Microsoft Endpoint Protection
프로토콜 구성 JDBC
로그 소스 ID

로그 소스의 이름을 입력하십시오. 이 이름은 공백을 포함할 수 없으며 JDBC 프로토콜을 사용하도록 구성된 로그 소스 유형의 모든 로그 소스에서 고유해야 합니다.

로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하는 경우 어플라이언스의 IP 주소 또는 호스트 이름을 로그 소스 ID 값의 전부 또는 일부로 사용하십시오(예: 192.168.1.1 또는 JDBC192.168.1.1). 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하지 않는 경우에는 로그 소스 ID 값에 대해 임의의 고유 이름을 사용할 수 있습니다(예: JDBC1, JDBC2).

데이터베이스 유형

MSDE

데이터베이스 이름 연결할 데이터베이스의 이름입니다.
IP 또는 호스트 이름

Microsoft Endpoint Protection SQL Server의 IP 주소 또는 호스트 이름을 입력하십시오.

포트

데이터베이스 서버에서 사용하는 포트 번호를 입력하십시오. MSDE의 기본 포트는 1433입니다.

JDBC 구성 포트는 Microsoft Endpoint Protection 데이터베이스의 리스너 포트와 일치해야 합니다. Microsoft Endpoint Protection 데이터베이스에는 QRadar와 통신할 수 있는 수신 TCP 연결이 있어야 합니다.

MSDE가 데이터베이스 유형으로 사용될 때 데이터베이스 인스턴스 를 정의하는 경우, 구성에서 포트 필드를 공백으로 두어야 합니다.

username

로그 소스가 Microsoft Endpoint Protection 데이터베이스에 액세스하는 데 사용할 수 있는 사용자 이름을 입력하십시오.

비밀번호

로그 소스가 Microsoft Endpoint Protection 데이터베이스에 액세스하는 데 사용할 수 있는 비밀번호를 입력하십시오.

비밀번호의 길이는 최대 255자입니다.

비밀번호 확인

데이터베이스에 액세스하는 데 사용되는 비밀번호를 확인하십시오. 확인 비밀번호는 비밀번호 필드에 입력한 비밀번호와 동일해야 합니다.

인증 도메인

Microsoft JDBC 사용을 선택하지 않은 경우 인증 도메인이 표시됩니다.

MSDE데이터베이스 유형 으로 선택하고 데이터베이스가 Windows 인증에 대해 구성된 경우, 인증 도메인 필드를 채워야 합니다. 그렇지 않으면 이 필드를 공백으로 두십시오.

데이터베이스 인스턴스

데이터베이스 서버에 여러 SQL Server 인스턴스가 있는 경우, 데이터베이스 인스턴스를 입력하십시오.

데이터베이스 구성에서 비표준 포트를 사용하거나 SQL 데이터베이스 분석용 포트 1434에 대한 액세스를 차단한 경우, 구성에서 데이터베이스 인스턴스 매개변수를 비워 두어야 합니다.

사전 정의된 조회 목록에서 Microsoft 엔드포인트 보호를 선택하십시오.
테이블 이름 이벤트 레코드를 포함하는 테이블 또는 보기의 이름입니다. 테이블 이름은 특수 문자인 달러 부호($), 숫자 부호(#), 밑줄(_), 엔 대시(-) 및 마침표(.)를 포함할 수 있습니다.
선택 목록 이벤트에 대해 테이블을 폴링할 때 포함할 필드 목록입니다. 쉼표로 구분된 목록을 사용하거나 별표(*)를 입력하여 테이블 또는 보기에서 모든 필드를 선택할 수 있습니다. 쉼표로 구분된 목록이 정의되는 경우 해당 목록에는 비교 필드에서 정의되는 필드가 들어 있어야 합니다.
비교 필드 조회 사이에 테이블에 추가되는 새 이벤트를 식별하는 테이블 또는 보기의 숫자 값 또는 시간소인 필드입니다. 중복 이벤트가 작성되지 않도록 하기 위해 프로토콜이 이전에 폴링한 이벤트를 식별할 수 있게 합니다.
준비된 명령문 사용

준비된 명령문 사용 선택란을 선택하십시오.

준비된 명령문을 사용하면 JDBC 프로토콜 소스가 SQL문을 한 번 설정할 수 있고 다른 매개변수로 SQL문을 여러 번 실행할 수 있습니다. 보안 및 성능상의 이유로 준비된 명령문을 사용하는 것이 좋습니다.

이 선택란을 지우려면 사전 컴파일된 명령문을 사용하지 않는 대체 쿼리 방법을 사용해야 합니다.

시작 날짜 및 시간 (선택사항)

데이터베이스 폴링의 시작 날짜 및 시간을 입력하십시오.

시작 날짜 및 시간 매개변수는 24-시간 시계를 사용하여 지정되는 HH를 포함하는 yyyy-MM-dd HH: mm으로 형식화되어야 합니다. 시작 날짜 또는 시간이 선택 취소된 경우에는 폴링이 즉시 시작되고 지정된 폴링 간격으로 반복됩니다.

폴링 간격

작성한 보기에 대한 조회 간 시간의 양에 해당하는 폴링 간격을 입력하십시오. 기본 폴링 간격은 10초입니다.

숫자 값에 H(시간) 또는 M(분)을 추가하여 더 긴 폴링 간격을 정의할 수 있습니다. 최대 폴링 간격은 시간 형식에 관계없이 1주입니다. H 또는 M 폴링 없이 초 단위로 입력된 숫자 값입니다.

EPS 제한

QRadar 가 수집하는 초당 최대 이벤트 수입니다.

데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

유효한 범위는 100-20 ,000입니다.

이름지정된 파이프 통신 사용

Microsoft JDBC 사용을 선택하지 않은 경우 이름지정된 파이프 통신 사용이 표시됩니다.

MSDE 데이터베이스에는 데이터베이스 사용자 이름 및 암호가 아닌 Windows 인증 사용자 이름 및 암호를 사용하기 위한 사용자 이름 및 암호 필드가 필요합니다. 로그 소스 구성은 MSDE 데이터베이스에서 이름 지정된 파이프인 기본값을 사용해야 합니다.

데이터베이스 클러스터 이름

Named Pipe 통신 사용을 선택한 경우, 데이터베이스 클러스터 이름 매개변수가 표시됩니다. 클러스터 환경에서 SQL Server를 실행 중인 경우 클러스터 이름을 정의하여 이름지정된 파이프 통신이 올바르게 작동하는지 확인합니다.

NTLMv2 사용

Microsoft JDBC 사용을 선택하지 않은 경우 NTLMv2 사용이 표기됩니다.

NTLMv2 사용 선택란을 선택하십시오.

이 옵션은 NTLMv2 인증을 요구하는 SQL Server와 통신할 때 MSDE 연결이 NTLMv2 프로토콜을 사용하도록 강제 실행합니다. 이 선택란은 기본적으로 선택되어 있습니다.

NTLMv2 사용 선택란을 선택하는 경우 NTLMv2 인증을 요구하지 않는 SQL Server에 대한 MSDE 연결에는 영향을 미치지 않습니다.

Microsoft JDBC

Microsoft JDBC 드라이버를 사용하려면 Microsoft JDBC을 사용으로 설정해야 합니다.

SSL 사용 연결이 SSL 통신을 지원하는 경우 SSL 사용을 선택하십시오. 이 옵션을 사용하려면 Endpoint Protection 데이터베이스에 추가 구성이 필요하며 관리자가 두 어플라이언스 모두에서 인증서를 구성해야 합니다.
Microsoft SQL Server 호스트 이름 Microsoft JDBC 사용SSL 사용을 선택한 경우 Microsoft SQL Server 호스트 이름 매개변수가 표시됩니다.

Microsoft SQL Server의 호스트 이름을 입력해야 합니다.

JDBC 프로토콜 매개변수 및 해당 값의 전체 목록은 c_logsource_JDBCprotocol.html을 참조하십시오.